Ключевые отличия программных интерфейсов (API) у разных операторов ЦФА — 259CFA
ЦФА Аналитика

Главная / Статьи

Ключевые отличия программных интерфейсов (API) у разных операторов ЦФА

Содержание статьи
Ключевые отличия программных интерфейсов (API) у разных операторов ЦФА

Программный интерфейс (API) — это то, что позволяет автоматизировать операции с ЦФА: получать котировки, размещать заявки, выгружать выписки, интегрировать платформу с ERP-системой. Для корпоративных инвесторов и профессиональных участников API — не роскошь, а необходимость. Без него каждый инвестор работает вручную через веб-интерфейс, что неприемлемо при управлении портфелем из десятков выпусков.

Пять лицензированных операторов — Атомайз, Лайтхаус, Сбер, Токеон, Альфа-Банк — предлагают API, но подходы к его реализации существенно различаются. Это создаёт проблему интеграции: корпорация, работающая с ЦФА на нескольких платформах, вынуждена адаптировать код под каждую.

При выборе площадки API стоит рассматривать как один из критериев наравне с тарифами и удобством витрины: если доступ к интерфейсу выдаётся только после запросных писем, автоматизация растянется на месяцы. Общие критерии выбора платформы ЦФА разобраны отдельно — здесь же сосредоточимся на технических различиях.

Сравнение API операторов

КритерийАтомайзЛайтхаусСберТокеонАльфа-Банк
ФорматREST + WebSocketRESTREST (внутри Сбера)REST + SBISREST
ДокументацияОткрытая, на сайтеОткрытая, SwaggerВнутренняя (по запросу)ОткрытаяПо запросу
АутентификацияOAuth 2.0 + КЭПAPI-ключ + КЭПЕСИА + токенAPI-ключOAuth 2.0 + КЭП
Стакан заявокДа (WebSocket)Да (WebSocket)ОграниченноДаОграниченно
ВыпискиДа, в JSON/XMLДа, в JSONДа, в PDF (для клиента)Да, в JSON/XMLДа, в JSON
Rate limits100 req/min200 req/minИндивидуально150 req/minИндивидуально
Webhook-уведомленияДаДаНетДаНет

Аутентификация

Атомайз и Альфа-Банк используют OAuth 2.0 с подтверждением через квалифицированную электронную подпись. Сначала клиент получает токен доступа (access token) через авторизационный сервер, затем использует его в заголовке каждого запроса. Токен ограничен по времени (обычно 1 час) и scope (набор разрешений).

Лайтхаус и Токеон работают с API-ключами — статическими строками, привязанными к аккаунту. Это проще для интеграции, но менее безопасно: утечка API-ключа даёт полный доступ без дополнительных проверок. Оба оператора требуют подписывать критические операции (заявки на покупку/продажу) КЭП.

Сбер использует внутреннюю аутентификацию через ЕСИА, что делает его API доступным сначала клиентам-организациям, уже зарегистрированным в экосистеме Сбера.

Основные эндпоинты

Общий набор функций, доступный через API всех операторов:

  • GET /wallets — список кошельков инвестора с балансами.
  • GET /offers — активные заявки на покупку/продажу (стакан).
  • POST /orders — размещение заявки на покупку/продажу.
  • GET /issues — перечень выпусков ЦФА с параметрами.
  • GET /issues/{id}/terms — условия конкретного выпуска.
  • GET /statements — выписка из реестра.

Различия — в деталях. Атомайз предоставляет эндпоинт для получения истории транзакций с пагинацией и фильтрацией по датам. Лайтхаус добавляет эндпоинт для голосования по решениям, связанным с выпуском. Токеон интегрирован с СБИС, что даёт доступ к документообороту.

Практический смысл этих различий простой. Команде, которая строит внутренний портфельный учёт, хватит REST-запросов раз в час — подойдёт любой оператор. Сценарии с исполнением заявок по рыночным условиям требуют WebSocket и вебхуков, то есть сужают выбор до площадок с потоковыми данными; REST-котировки с задержкой в секунды не подходят стратегиям, чувствительным к цене входа. Если же бизнес планирует массовые операции — выкуп пакетов, регулярные размещения, автоматические выписки для бухгалтерии — критичными становятся rate limits и пагинация истории.

Интеграция с ERP

Для корпоративных инвесторов ключевая задача — интеграция API ЦФА с бухгалтерскими системами (1С, SAP). Атомайз и Лайтхаус предоставляют готовые коннекторы для 1С. Сбер и Альфа-Банк предлагают интеграцию через свои корпоративные сервисы. Токеон — через СБИС.

Практически это позволяет автоматически:

  • Отражать покупку ЦФА как финансовое вложение в 1С.
  • Формировать проводки при погашении и получении купона.
  • Выгружать данные для налогового учёта.

До подключения стоит согласовать с бухгалтерией карту соответствия: какие поля API ложатся на какие счета и субконто. Это исключает ситуацию, когда интеграция технически готова, а данные приходят в виде, непригодном для проводок, и их приходится чинить постфактум.

Что проверить перед подключением

Подключение к API — это небольшой проект, и начинать его стоит с проверочного списка.

  1. Песочница. Есть ли тестовый контур, на котором можно прогнать сценарии покупки, заявок и выписок без реальных денег.
  2. Лимиты запросов. Rate limits из таблицы выше — ориентир; при пакетной синхронизации портфеля их легко исчерпать.
  3. SLA и мониторинг. Обещанная доступность, время реакции поддержки, публичная статус-страница с историей сбоев.
  4. Версионирование. Как оператор сообщает об изменениях контракта API — без уведомлений каждое обновление будет ломать интеграцию.
  5. Ответственность. Что происходит при ошибке платформы и как подтверждается состояние реестра, если выписка из API разошлась с реальностью — природу этих рисков описывает материал об ответственности оператора за сбои и утрату данных.

Типичные ошибки интеграции

Практика первых подключений показывает повторяющиеся просчёты.

  • Ключи в репозитории. API-ключ или секрет OAuth попадает в систему контроля версий и утекает. Правильная схема — хранение в менеджере секретов и регулярная ротация.
  • Отсутствие идемпотентности. Повторная отправка заявки после таймаута приводит к двойной покупке. Заявкам нужен уникальный идентификатор клиента и проверка статуса перед повтором.
  • Игнорирование вебхуков. Постоянный опрос выедает лимиты запросов; вебхуки дают те же данные дешевле — там, где они поддерживаются.
  • Слепая вера в выгрузки. Данные для налогового учёта стоит сверять с выгрузкой из личного кабинета: расхождения между API и кабинетами встречаются на всех площадках.

Более широкий контекст возможностей автоматизации — от коннекторов до выгрузки отчётности — собран в обзоре API платформ ЦФА.

Источники

  • Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
  • Документация API Атомайз — открытые материалы
  • Документация API Лайтхаус — открытые материалы
  • Информация ЦБ РФ — официальные материалы регулятора

Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.

Часто задаваемые вопросы

Доступен ли API для физического лица — неквалифицированного инвестора?
Как правило, нет. API предназначен для юридических лиц и индивидуальных предпринимателей. Физические лица работают через мобильные и веб-приложения.
Сколько стоит доступ к API?
У Атомайза и Лайтхауса — бесплатно, но с ограничениями на частоту запросов (rate limits). Для корпоративных клиентов возможен платный тариф с повышенными лимитами и приоритетной поддержкой. У Сбера и Альфа-Банка — тарифы обсуждаются индивидуально.
Можно ли получать котировки в реальном времени через API?
Да, через WebSocket-подключение у Атомайза и Лайтхауса. REST API обновляется с задержкой 1–5 секунд.